• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

防火墙AK1110

12小时前提问
  • 0关注
  • 0收藏,63浏览
粉丝:0人 关注:0人

问题描述:

局域网终端网页下载比较大的文件,一会儿就没有速度了,等半天才会有,时断时续,如何排查防火墙有没有问题,和nat有没有关系

组网及组网描述:

防火墙作为网络出口网关,下联交换机然后接终端

5 个回答

你是从外网下载文件,还是从内网某个服务器或者电脑下载文件

如果是外网,你外网是自动获取地址的那种,你直接把电脑接到光猫上,自动获取地址,试一试

暂无评论

粉丝:93人 关注:11人

检查下带宽负载情况 

暂无评论

粉丝:16人 关注:9人

排查步骤及命令:
1. 检查会话与带宽限制
查看会话表: 检查下载会话是否老化或被丢弃。
display session table ipv4 destination-ip <服务器IP>
检查带宽策略: 是否配置了限流(CAR)或每IP限速,导致突发流量被抑制。
display qos policy global
display object-policy ip
2. 检查NAT相关
查看NAT会话: 确认是否存在端口耗尽或地址池用完的情况。
display nat session
display nat all (查看地址池/NO-PAT配置)
开启NAT日志: 观察是否有报错。
terminal monitor
terminal logging
3. 检查接口与安全策略
查看接口统计: 检查是否有CRC错误或丢包。
display interface
检查ASPF检测: HTTP下载属于长连接,确认状态检测是否正常,不要配置严格的TCP代理。
display aspf policy
4. 快速定位方法
排除法: 在内网口开启 statistics enable ip,并在出口做对比。或者在防火墙上开启Debug抓包(谨慎操作)。
packet-filter xxx interface General0/0/0 inbound (先定义ACL匹配下载流量)
debugging packet-filter interface General0/0/0
与NAT的关系:
主要关联是 PAT端口复用。如果开启了PAT且并发连接数很高,可能导致分配端口失败或后续报文由于状态失序被防火墙丢弃。建议配置 nat address-group 并使用 no-pat 模式测试,或者检查 nat aging-time 设置是否过短。

暂无评论

粉丝:109人 关注:1人

电脑直接接互联网出口,或者连热点测试

暂无评论

粉丝:41人 关注:2人

先判断:故障特征定位

现象:小网页正常,仅大文件下载跑一会速度归零,等待一段时间又恢复。典型是 TCP 长连接丢包 / 会话老化 / 带宽 QoS/MTU 问题。

一、NAT 相关排查(你重点关心的部分)

1. NAT 会话老化时间(最高概率)

网页大文件是长 TCP 连接,查看 TCP ESTABLISHED 会话老化时间。

#查看NAT老化时间 display nat aging-time #查看全局会话老化 display session aging-time

默认:NAT TCP 老化 300s;全局 TCP-EST 默认 3600s。

场景:如果有人把nat aging-time tcp改成很短(比如 60s),下载流量有短暂静默(TCP 窗口停顿),NAT 会话被提前老化删掉;后续报文无 NAT 表项,流量断流,浏览器重握手,等待后恢复。

✅修复:恢复默认,或调大 TCP NAT 老化时间

system-view nat aging-time tcp 300

另外:如果用多地址池 PAT,端口资源耗尽也会间歇性断流。查看会话总数:

display session summary display nat session count
  • 会话数接近设备规格上限,新连接 / 老连接会被挤掉,大下载中断。
  • 地址池公网 IP 太少,端口资源耗尽,换多公网 IP 地址池。

2. NAT 地址池 / 接口 NAT、路由问题

  • 检查 NAT 是否是接口 easy-ip(用出口接口 IP 做 PAT),单公网 IP 端口数量有限,多终端大下载并发容易端口耗尽。
display nat address-group display nat session source-ip 内网终端IP

下载中断时,抓这条终端的 nat session,看会话是否被删除、TTL 倒计时。

3. ALG 功能(HTTP/HTTPS 一般不用,但特殊场景干扰)

HTTP 下载不需要 ALG,关闭多余 ALG避免干扰 TCP 报文:

undo nat alg all

二、防火墙其他功能导致断流(比 NAT 更常见)

1. 安全策略 / 攻击防范 / ACG 带宽限流(重点!)

1)带宽 QoS、流量管控:配置了带宽限速、连接数限制,大文件持续打满阈值,防火墙丢包,速度掉到 0;等待令牌恢复,速度回来。

display qos policy display qos interface

2)泛洪攻击防范、单包攻击防护:防火墙误把大下载的 TCP 报文识别为 TCP 泛洪,自动限流丢包。 Web 页面:攻击防范 → 泛洪防范,看 SYN/ACK 的 pps 阈值,是否触发日志。

display attack-defense statistics flood

3)IPS/AV/ 应用识别:特征库扫描大包,CPU 跑高,报文处理延迟、丢包;HTTPS 解密场景 CPU 压力更大。

验证方法:临时把该终端 IP 加入例外列表,关闭 IPS/AV,重试下载,看现象消失与否。

2. MTU 和 TCP MSS(网页下载非常经典的坑)

PPPoE 专线最容易出现:出口 MTU 1492,内网 PC 大包 1500,分片异常,大文件传输丢包卡顿。 AK1110 出口接口配置 TCP MSS 裁剪:

interface GigabitEthernet 0/0 (外网口) tcp mss 1440

现象:小网页小包没问题,大文件下载传一段就卡住。

3. 接口和硬件层面

display interface GigabitEthernet 0/0

看外网接口:CRC 错包、overrun、input error,双工协商异常。 外网光模块 / 网线不稳定,高流量下丢包,流量低时恢复。

三、快速隔离测试,判断是不是防火墙本身问题

  1. 旁路测试(最准): 把测试电脑直接接运营商外网(跳过 AK1110),下载同一个大文件。
  • 现象依旧:运营商线路问题,和 AK1110/NAT 无关。
  • 现象消失:问题确定在 AK1110 内网侧、NAT、策略、QoS。
  1. 内网单台终端测试:内网电脑,在下载中断时刻,在防火墙抓包(trust、untrust 双方向) 看是否有 TCP RST、大量重传。
  • 防火墙发出 RST:安全策略 / 攻击防范拦截。
  • 收到外网 RST:运营商侧限制。
  • 大量 TCP 重传:MTU、链路丢包。

四、交换机侧也要顺带排查(下联交换机)

内网交换机端口,端口广播风暴、端口错包、端口限速,同样会造成下载跑一会断流,容易误判为防火墙 NAT 问题。

display interface GigabitEthernet 0/1 (接防火墙的上联口)

排查顺序推荐(按优先级)

  1. 检查外网接口有无错包、双工协商,配置 tcp mss 1440
  2. 查看攻击防范日志,确认是否触发泛洪防护丢包
  3. 检查 QoS / 连接数限制,确认是否带宽、会话数超限
  4. 查看 NAT 会话总数、地址池端口资源,检查 nat aging-time
  5. 临时关闭 IPS/AV 做对比测试
  6. 旁路直连运营商测试,定位是否线路问题

一句话总结

NAT 方面,两种可能性:NAT TCP 老化时间太短,或者 PAT 端口资源耗尽;但更多该类故障是MSS 不匹配、QoS 限流、攻击防范误拦截、链路高负载丢包,优先排查这几项。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

✖

分享扩散:

➤

提出建议

✖

    +
✖

亲~登录后才可以操作哦!

确定
✖

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub
✖

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

✖

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明